第 10 章 · 共 15 章
系统、数据、权限与韧性
10.1 数据血缘从客户意图到监管字段
证券公司信息技术和网络安全治理不只属于技术部门。董事会、管理层、信息技术治理、首席信息官、业务、风险和合规依适用规则分工;交易指令、开发测试、上线变更、日志、外包、容量、备份和应急形成可审计证据。[SRC-J03-CSRC-IT-MGMT-2021][SRC-J03-CSRC-CYBERSEC-2023]
LINEAGE-J03-01 经纪血缘至少包括:客户版本→账户/授权→产品与适当性→原始委托→幂等键→交易前检查→外部报文→成交→清算→资金/证券分户→费用税费→公司会计事件→总账→客户对账单→监管/管理字段。每条边保存来源系统、字段、转换、批次/事件、业务日、价值日、规则版本、责任人和质量状态。缺失值不能默认为零;“不适用、未知、未到、错误”使用不同状态。
10.2 权限按实体、岗位、数据域、动作和时效五维控制
| 高风险动作 | 发起 | 批准/复核 | 技术控制 | 事后证据 |
|---|---|---|---|---|
| 新开/重开客户账户 | 客户/KYC运营 | ROLE-J03-05 对身份,业务按授权批准 | 身份版本、双人、禁止共享账号 | 原始资料、调用、批准、账户状态 |
| 修改银行账户或联系方式 | 客户申请 | 独立人员用旧渠道核验 | 冷静期、双因子、敏感动作冻结 | 新旧值、渠道、设备、回拨与解冻 |
| 人工订单/错单处理 | ROLE-J03-07 | 超权限按事件矩阵批准 | 不可改原事件,只能补正;幂等 | 原始/补正链、客户结果和损益 |
| 客户资金提取 | 客户/运营 | ROLE-J03-08 按分层规则 | 同名/白名单、双批、余额和冻结校验 | 指令、授权、银行回执和对账 |
| 信用额度/担保品参数 | ROLE-J03-09 或风险 | 各自有权人,不同人发布 | 版本、有效期、四眼、影响预演 | 提议、模型、批准、生产哈希 |
| 投行底稿删除/替换 | 项目组提交新版 | 复核人 | 旧版只读、哈希、链式版本 | 差异、原因、问题/披露链接 |
| 自营限额和交易 | 风险定限额/自营下单 | 分离的有权人 | 信息墙、交易前阻断、不可事后放宽 | 限额版本、订单、超限与处置 |
| 总账手工分录 | 财务编制 | 独立财务批准 | 来源、附件、阈值、期间锁 | 原分录、更正、批准、现金桥 |
| 生产发布与特权访问 | 技术提交 | ROLE-J03-17/应急授权 | CI/CD、临时权限、录屏/命令审计 | 包哈希、测试、批准、回滚与回收 |
开发、测试和生产分离;生产数据原则上不复制到非生产,必要的脱敏/合成规则须验证重识别和业务代表性。服务账号属于具体系统和用途,有保管人、轮换、最小权限、网络范围和异常使用监测;共享管理员和离职孤儿账号为立即整改项。投行墙内资料、自营策略、客户待执行指令和AML调查分别设数据域,普通“集团员工”角色不授访问。
10.3 数据质量用业务守恒而不只用完整率
| 规则ID | 质量规则 | 失败示例 | 业务影响 | 修复方式 |
|---|---|---|---|---|
DQ-J03-01 | 每个有效委托只有一条当前状态且保留全事件链 | 超时重试形成两单 | 双成交和客户损失 | 幂等阻断、市场查询、补正事件 |
DQ-J03-02 | 成交数量=已交收+待交收+失败/取消调整 | 部分成交被整单撤销 | 持仓和资金错误 | 按成交明细重建 |
DQ-J03-03 | 客户资金总账=逐户余额+明确在途/差异 | 未识别来款进公司收入 | 客户资产混同 | 冻结、查来源、分户和会计更正 |
DQ-J03-04 | 客户证券总账=逐户持仓+明确在途/差异 | 证券代码映射错误 | 客户对账与处置错误 | 双源代码主数据与回放 |
DQ-J03-05 | 佣金=成交×有效费率规则,代收项独立 | 全部费用进佣金收入 | 收入、税务和客户披露错误 | 费率版本和现金性质拆分 |
DQ-J03-06 | 投行收入只接已验收履约事件 | 开票即确认全部收入 | 错期、应收和合同负债错误 | 回到合同义务和验收 |
DQ-J03-07 | 融资本金、利息、ECL和现金分别对账 | 收本记收入 | 收入和资产均错 | 建本金/利息子账和会计事件 |
DQ-J03-08 | 报送字段可反向到原始事件与规则版本 | 手工表无来源 | 无法复核与更正 | 固化映射、批次和调节项 |
10.4 容量、变更与灾备以业务正确为验收对象
容量场景至少覆盖开市峰值、集中行情、批量撤单、市场断连、银行/存管延迟、日切积压、行情骤变触发风险检查、投行大文件并发和网络攻击。压测不能使用真实客户明文数据,不能只报平均响应;看峰值吞吐、尾延迟、拒绝策略、队列堆积、资源饱和、恢复时间及订单唯一性。
灾备演练选择一笔未成交委托、一笔部分成交委托、一笔待交收交易、一笔客户提款、一笔信用融资和一个投行底稿更新。通过条件包括:身份与权限一致;原始委托不丢不重;市场回执可接续;成交/撤单正确;证券资金分户正确;费用税费版本不漂移;客户通知可达;风险限额正确;会计事件不重;日志连续;主备切回可控;演练数据清理和复盘完成。备用服务器启动只是基础设施信号,不是业务恢复结论。
10.5 数据保护、外包和跨境访问
个人信息保护、网络安全与数据跨境采用“目的—字段—主体—地区—接收方—传输—存储—访问—留存—删除—事件”清单。个人信息保护法提供基础权利义务入口;数据出境安全管理规则及官方指南、个人信息出境认证入口用于判断适用路径。[LAW-PIPL][SRC-CAC-CROSS-BORDER-DATA-2024][SRC-I01-CAC-OUTBOUND-GUIDE-2025][SRC-I01-CAC-PI-CERTIFICATION-2025] 程序豁免不等于免除告知、合法基础、最小必要、安全保护和个人权利等基础义务;加密也不能替代活动许可、客户同意/其他依据、目的限制或境外人员最小权限。
外包台账记录服务、实体、数据字段、系统权限、地点、分包、SLA、事件通知、审计权、业务连续性和退出。外包商不得用共享管理员,不得把生产客户数据复制到个人设备,也不得自行决定开户、适当性、委托、客户资金、AML报告、投行质控/内核或会计确认。退出演练验证账号回收、密钥轮换、数据返还/删除证明、接口切换、未结事件和日志可读性。
章末理解检查
合上原文,你能讲明白了吗?
不看原文,用自己的话解释「系统、数据、权限与韧性」真正要解决什么业务问题。
已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。